10110010011101001011001101101110101018200.devFrom Enterprise.Systems

كيفية تدقيق تطبيقات OAuth التابعة لجهات خارجية في Google Workspace

The 8200.dev Teamقراءة لمدة 7 دقيقة

اسأل معظم مسؤولي تقنية المعلومات عن عدد التطبيقات التابعة لجهات خارجية التي تملك صلاحية الوصول إلى بيانات Google Workspace الخاصة بهم، وستحصل على تخمين لا على رقم. هذا الغموض هو المشكلة بعينها. في كل مرة ينقر فيها مستخدم على "تسجيل الدخول باستخدام Google" أو يثبّت إضافة من Marketplace، فإنه يمنح تطبيق OAuth شريحة دائمة من الوصول إلى بيانات المؤسسة — وهذا المنح يبقى قائمًا بعد أن يفقد المستخدم اهتمامه، وبعد أن يفقد المورّد أهميته، وغالبًا دون علم المسؤول أصلًا.

هذا المقال هو طريقة عملية لتدقيق هذه الصلاحيات الممنوحة: أين تجدها، وكيف تحكم على أيها يشكّل خطرًا، وكيف تنظّفها بأمان.

ما هو منح OAuth فعليًا

عندما يرخّص مستخدم لتطبيق ما "عبر Google"، فهو لا يسلّم كلمة مروره. بل يمنح التطبيق رمزًا (token) مقيّدًا بصلاحيات محددة — تُعرف بـ *النطاقات* (scopes) — تتيح له استدعاء واجهات برمجة تطبيقات Google نيابة عن المستخدم (أو المؤسسة). قد يكون النطاق ضيقًا مثل "رؤية عنوان بريدك الإلكتروني"، أو واسعًا مثل "رؤية جميع ملفات Google Drive الخاصة بك وتعديلها وإنشائها وحذفها".

هناك خاصيتان تجعلان هذه الصلاحيات جديرة بالتدقيق:

  • إنها تستمر. يظل الرمز فعّالًا حتى يُلغى صراحةً، أو يُزال التطبيق، أو يُعطَّل الحساب. عبارة "لقد توقفت عن استخدام تلك الأداة منذ عام" لا تُلغي شيئًا.
  • إنها مبادرة من المستخدم. يُمنح الوصول من قِبل الشخص الذي نقر على "السماح"، وليس عبر تزويد من قسم تقنية المعلومات. هذا هو التعريف المدرسي لظاهرة الظل التقني (shadow IT)، وهو يعني أن جرد الوصول لديك ناقص بطبيعة الحال.

أين تجد الجرد

هناك زاويتا رؤية.

رؤية المستخدم تقع في حساب Google الخاص بكل شخص، ضمن *الأمان ← تطبيقات وخدمات تابعة لجهات خارجية* (وكانت تُعرف سابقًا بـ "التطبيقات التي تملك صلاحية الوصول إلى حسابك"). تُظهر ما رخّص له مستخدم واحد. مفيدة للفحوصات العشوائية، لكنها غير عملية على نطاق واسع.

رؤية المسؤول تقع في وحدة تحكم Google Admin، ضمن *الأمان ← ضوابط API ← التحكم في وصول التطبيقات* (بالإضافة إلى تقارير التطبيقات المتصلة المرافقة لها). هذه هي الصورة الشاملة على مستوى المؤسسة: أي التطبيقات متصلة، وأي النطاقات تحملها، وكم عدد المستخدمين الذين رخّصوا كل تطبيق. من هنا تعمل عند إجراء التدقيق.

إذا كانت لديك امتيازات المسؤول المناسبة، يمكن لتقارير الرموز (token) في Admin SDK سرد البيانات نفسها برمجيًا، وهذا ما يجعل المراجعة المستمرة والآلية ممكنة بدلًا من مهمة يدوية شاقة تُنجز مرة واحدة في السنة.

كيفية تقييم المخاطر

ليس كل تطبيق متصل يمثل مشكلة. فأداة جدولة تقويم تستطيع فقط قراءة أوقات الفراغ/الانشغال تحمل خطرًا منخفضًا؛ أما تطبيق لتدوين الملاحظات يملك وصولًا كاملًا إلى Drive ويستخدمه شخص واحد فقط، فتلك قصة مختلفة تمامًا. قيّم كل تطبيق وفق عدة أبعاد:

  • اتساع النطاق. الوصول الكامل إلى Drive، وقراءة/إرسال Gmail، والوصول إلى دليل المسؤولين هي النطاقات عالية الخطورة. أي تطبيق يستطيع قراءة كل ملف واستخراجه يُعدّ أولوية قصوى بغض النظر عن مدى الثقة التي يبدو عليها.
  • حساسية ما يمكنه الوصول إليه. محتوى Drive والوصول إلى البريد الإلكتروني يتقدّمان على البيانات الوصفية للملف الشخصي أو التقويم.
  • عدد المستخدمين واتساعهم. التطبيق الذي يستخدمه شخص واحد لكنه يحمل وصولًا واسعًا يمثل خطرًا هادئًا ومركّزًا. أما التطبيق الذي تستخدمه الشركة بأكملها فيستحق تدقيقًا دقيقًا لأن نطاق أثره كبير.
  • ثقة الناشر. الناشرون الموثّقون والموردون المعروفون رهانات أكثر أمانًا من التطبيقات غير الموثّقة أو المجهولة. حالة التحقق من التطبيق لدى Google مؤشر مفيد، لا ضمانة.
  • النشاط. التطبيق الذي لم يستخدمه أحد منذ أشهر يمثل خسارة صافية: كل المخاطر بلا أي قيمة.

طريقة بسيطة للجمع بين هذه العوامل: أي تطبيق يحمل نطاقًا عالي الخطورة *و* ثقة منخفضة *أو* لا استخدام حديثًا له، يذهب إلى أعلى قائمة التنظيف.

تدقيق قابل للتكرار، خطوة بخطوة

  1. الحصر. اسحب القائمة الكاملة للتطبيقات المتصلة ونطاقاتها من وحدة تحكم Admin (أو عبر واجهة برمجة التطبيقات).
  2. تصنيف النطاقات. ضع علامة على النطاقات الخطيرة — الوصول الكامل إلى Drive، وإرسال/قراءة Gmail، والدليل، وأي نطاقات إدارية.
  3. مطابقة الاستخدام. حدّد التطبيقات التي لا نشاط حديثًا لها والتطبيقات التي يملكها عدد قليل جدًا من المستخدمين.
  4. التحقق من الناشر. لاحظ الناشرين غير الموثّقين أو المجهولين.
  5. اتخذ القرار. لكل تطبيق: احتفظ به، أو قيّده، أو ألغِه. وثّق السبب — سجل القرارات هو ما يجعل التدقيق التالي أسرع.
  6. الإلغاء بأمان. أزل الوصول عن التطبيقات التي قررت التخلص منها، وتواصل مع القلّة من المستخدمين الذين كانوا يعتمدون على أداة تزيلها.
  7. ضع ضوابط وقائية. انتقل من التنظيف إلى الوقاية: قيّد عمليات تثبيت Marketplace على التطبيقات المعتمدة من المسؤول، واحظر أو أدرج في القائمة البيضاء الوصول إلى النطاقات عالية الخطورة حتى لا يتكاثر الانتشار من جديد.

الإلغاء دون كسر الأمور

الخوف الذي يوقف معظم عمليات التنظيف هو "ماذا لو ألغيت شيئًا يحتاجه الناس؟" خفّف من هذا الخطر عبر:

  • ابدأ بالانتصارات الواضحة: التطبيقات غير الموثّقة ذات النطاقات الواسعة والاستخدام المنعدم مؤخرًا.
  • بالنسبة للتطبيقات ذات القاعدة الصغيرة من المستخدمين، أرسل تنبيهًا مسبقًا قبل الإلغاء؛ فإن لم يعترض أحد، تابع.
  • احتفظ بسجل بما ألغيته ومتى، بحيث إذا تعطّل شيء ما فعلًا يمكنك استعادته بسرعة وبتروٍّ.

الإلغاء في أدوات Google فوري وقابل للتراجع — يمكن للمستخدم دائمًا إعادة الترخيص لتطبيق يحتاجه فعلًا، هذه المرة مع وجود ضوابطك الوقائية.

اجعله مستمرًا

التدقيق لمرة واحدة يبعث شعورًا رائعًا لكنه يتلاشى فورًا. تُوصل تطبيقات جديدة في اليوم التالي لانتهائك. الحل الدائم هو الاكتشاف المستمر: حصر التطبيقات المتصلة ونطاقاتها آليًا، وتقييم كل واحد منها، والتنبيه عند ظهور منح جديد عالي الخطورة أو تطبيق خامل يحمل وصولًا واسعًا.

هذا التحول — من جدول بيانات دوري إلى جرد محدّث دائمًا — هو الفارق بين معرفة تعرّضك لمخاطر OAuth اليوم والتخمين بشأنه. وهو أيضًا أحد أعمدة أمان Google Workspace الأوسع، إلى جانب الهوية والمشاركة والتهيئة.

النطاقات التي ينبغي أن توقفك للتفكير

بما أن اتساع النطاق هو أكبر عامل خطر منفرد، فمن المفيد معرفة أي نطاقات OAuth تحمل وزنًا حقيقيًا. إليك بعض الأنماط التي يجدر التعرّف عليها عند قراءة قائمة أذونات تطبيق ما:

  • `drive` (Drive الكامل) — قراءة *جميع* ملفات Drive الخاصة بالمستخدم وإنشاؤها وتعديلها وحذفها. هذا هو أوسع نطاق بيانات يمكن أن يحمله تطبيق، وهو أكثر شيوعًا مما ينبغي؛ إذ تطلبه تطبيقات كثيرة بينما يكفيها نطاق أضيق خاص بملف واحد.
  • `gmail.send` / `gmail.modify` / `mail.google.com` — القدرة على إرسال بريد بصفة المستخدم، أو قراءة صندوق البريد وتعديله. التطبيق الذي يملك الوصول إلى صندوق البريد يستطيع استخراج المراسلات وانتحال شخصية المستخدم أمام آخرين على حد سواء.
  • **admin.directory.*** — قراءة أو إدارة دليل المستخدمين والمجموعات لديك. أي تطبيق يحمل هذا النطاق يمتد عبر المؤسسة بأكملها، لا مستخدم واحد فقط.
  • `spreadsheets` / `documents` — الوصول إلى محتوى Sheets وDocs، والتي كثيرًا ما تحتوي بالضبط على البيانات الحساسة (البيانات المالية، الخطط، بيانات اعتماد لُصقت "مؤقتًا") التي تريد حمايتها أكثر من غيرها.

النطاقات الضيقة، للقراءة فقط — userinfo.email، calendar.readonly، drive.file (وصول فقط إلى الملفات التي أنشأها التطبيق نفسه) — هي التي ينبغي تشجيعها. عندما تقيّم أداة جديدة، فضّل النسخة التي تطلب أقل قدر ممكن.

تحويل التدقيق إلى سياسة

قيمة التدقيق النظيف تتضاعف كثيرًا إذا انتهى بسياسة دائمة بدلًا من تطهير لمرة واحدة. هناك ثلاث سياسات تمنع معظم الانتشار من النمو مجددًا:

  • تثبيتات Marketplace المعتمدة من المسؤول. اشترط موافقة المسؤول قبل أن يتمكن المستخدمون من تثبيت تطبيقات Marketplace، بحيث تصبح الاتصالات الجديدة قرارًا لا افتراضًا.
  • التحكم في الوصول حسب النطاق. احظر أو أدرج صراحةً في القائمة البيضاء النطاقات عالية الخطورة (Drive الكامل، Gmail، الدليل). التطبيق الذي يريد وصولًا كاملًا إلى Drive ينبغي أن يجتاز معيارًا معينًا؛ أما التطبيق الذي يريد عنوان بريد إلكتروني فقط فلا ينبغي أن يخضع للمعيار نفسه.
  • مسؤول مراجعة دوري. كلّف شخصًا بمهمة دائمة لمراجعة الصلاحيات الجديدة وعالية الخطورة وفق جدول زمني. المراجعات بلا مسؤول عنها لا تحدث.

هذه الضوابط الوقائية تغيّر الوضع الافتراضي من "أي مستخدم يمكنه منح أي تطبيق أي وصول" إلى "الوصول الواسع خيار متعمَّد وخاضع للمراجعة" — دون حجب الأدوات المشروعة التي يحتاجها الناس فعلًا.

يكتشف 8200.dev التطبيقات التابعة لجهات خارجية المتصلة بـ Workspace الخاص بك، ويقيّمها وفق النطاق وثقة الناشر والاستخدام، ويُظهر الخطيرة منها أولًا — للقراءة فقط وباستمرار. اطّلع على ما نتحقق منه للحصول على الصورة الكاملة.

أتريد معرفة أي التطبيقات يمكنها الوصول إلى بياناتك الآن؟ ابدأ تدقيق الأمان المجاني الخاص بك واحصل على جرد للتطبيقات المتصلة عبر OAuth، مرتبة حسب الخطورة، عبر Google Workspace الخاص بك.

مشاركةX / TwitterLinkedIn

مقالات ذات صلة